跳到主要内容

超危

Realtek SDK MP守护进程诊断工具命令注入漏洞

2021-08-16 11:07:38 公开 ,2025-10-22 00:28:31 更新

  • 关键漏洞
  • CISA KEV
  • 远程
  • 无需认证
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 公开PoC
CWEs:
CWE-77 (Command Injection) CWE-78 (OS Command Injection) CWE-787 (Out-of-bounds Write)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-02-05 03:37:46

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:C/I:C/A:C
CVSS v2 风险值
10
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
其他
漏洞描述
Realtek Jungle SDK v2.x至v3.4.14B版提供了一个名为MP守护进程的诊断工具,该工具通常编译为UDPServer二进制文件。二进制文件受到多个内存损坏漏洞和任意命令注入漏洞的影响,原因是对从客户端接收的命令的合法性检测不足,未经身份验证的远程攻击者可利用这些漏洞进行攻击。
修复建议
RealTeck已经发布Realtek Jungle SDK修补程序,请联系供应商获取: 20210622_sdk_3.2.3_wsc_binary_and_mp_daemon_patch.tar.gz 20210622_sdk_3.4.11E_wsc_binary_and_mp_daemon_patch.tar.gz 20210705_sdk-v3.4t_pre5_wsc_binary_and_mp_daemon_patch.tar.gz 20210622_sdk-v3.4t_pre7_wsc-upnp-mp.tgz 20210701_ecosV1.5.3_patch_for_fixing_vulnerabiits.tar.gz

参考链接